Carbonato: botnet z agentem AI atakuje źle zabezpieczone hosty Docker - Security Bez Tabu

Carbonato: botnet z agentem AI atakuje źle zabezpieczone hosty Docker

Cybersecurity news

Wprowadzenie do problemu / definicja

Carbonato to kampania botnetowa wymierzona w środowiska Docker, w których interfejs zarządzania został błędnie wystawiony do sieci bez odpowiedniego uwierzytelniania. Jej wyróżnikiem jest użycie agenta AI uruchamianego na przejętych hostach, który wspiera operatorów w wykonywaniu poleceń, utrzymaniu dostępu oraz kradzieży wrażliwych danych.

Przypadek ten pokazuje, że klasyczne błędy konfiguracyjne infrastruktury kontenerowej nadal prowadzą do pełnej kompromitacji systemów. Jednocześnie stanowi sygnał, że komponenty oparte na sztucznej inteligencji coraz częściej stają się elementem praktycznych operacji cyberprzestępczych.

W skrócie

Atak Carbonato koncentruje się na serwerach z publicznie dostępnym daemonem Dockera, szczególnie wtedy, gdy API jest osiągalne przez port 2375 bez wymaganego uwierzytelniania. Po uzyskaniu dostępu napastnicy uruchamiają uprzywilejowany kontener, przejmują kontrolę nad hostem i instalują mechanizmy trwałości.

  • przejmuje hosty z błędnie wystawionym API Dockera,
  • uruchamia kontenery uprzywilejowane z dostępem do zasobów systemu,
  • wdraża zdalny tunel dostępu i mechanizmy utrzymania obecności,
  • kradnie klucze API, tokeny, klucze SSH i inne sekrety,
  • wykorzystuje agenta AI sterowanego przez Telegram do działań po kompromitacji.

Kontekst / historia

Badacze powiązali Carbonato z publicznie dostępną infrastrukturą używaną do działań przestępczych, w tym z niezabezpieczonym rejestrem Dockera dostępnym od maja 2026 roku. Ta sama infrastruktura miała służyć zarówno do obsługi botnetu, jak i do dystrybucji zainfekowanych aplikacji portfeli kryptowalutowych.

Sama metoda wejścia nie jest nowa. Od lat wiadomo, że wystawienie API Dockera bez ochrony transportu i bez kontroli dostępu tworzy krytyczną powierzchnię ataku. Carbonato nie wprowadza więc rewolucji na etapie kompromitacji, ale rozwija znany schemat o nową warstwę automatyzacji po przejęciu systemu.

Analiza techniczna

Łańcuch ataku rozpoczyna się od odnalezienia hosta Docker z odsłoniętym interfejsem zarządzania. Jeżeli daemon przyjmuje połączenia bez uwierzytelniania, atakujący może zdalnie utworzyć i uruchomić kontener w trybie uprzywilejowanym. Taki kontener uzyskuje szeroki dostęp do systemu operacyjnego hosta, w tym do jego systemu plików i zasobów wykonawczych.

Po uzyskaniu kontroli malware instaluje zestaw komponentów odpowiedzialnych za trwałość, ukrywanie obecności, eksfiltrację danych oraz zestawienie kanału zdalnego dostępu. W praktyce umożliwia to napastnikom dalsze sterowanie hostem, a także wykorzystanie go jako punktu do kolejnych działań w sieci.

Najbardziej charakterystycznym elementem kampanii jest wdrożenie agenta bazującego na otwartym frameworku Hermes Agent. Agent otrzymuje polecenia za pośrednictwem komunikatora Telegram i działa jako warstwa orkiestracyjna po kompromitacji. Oznacza to, że nie zastępuje klasycznych skryptów malware, lecz uzupełnia je, automatyzując wykonywanie zadań, zbieranie danych i realizację poleceń operatora.

Carbonato wykorzystuje również bardziej konwencjonalne techniki propagacji. Skrypty skanują otoczenie sieciowe w poszukiwaniu kolejnych usług Docker dostępnych bez zabezpieczeń i powtarzają cykl infekcji. To połączenie tradycyjnych mechanizmów botnetu z komponentem AI zwiększa elastyczność i efektywność operacji.

Z perspektywy bezpieczeństwa kluczowy pozostaje fakt, że kontrola nad daemonem Dockera jest równoznaczna z bardzo wysokimi uprawnieniami. Osoba lub proces mający dostęp do tego interfejsu może uruchamiać kontenery z mapowaniem katalogów hosta, modyfikować środowisko bazowe i praktycznie przejąć cały system.

Konsekwencje / ryzyko

Ryzyko związane z Carbonato jest szczególnie wysokie w środowiskach chmurowych, DevOps oraz CI/CD, gdzie Docker jest szeroko stosowany i bywa nieprawidłowo eksponowany do sieci. Kompromitacja może prowadzić zarówno do przejęcia pojedynczego hosta, jak i do dalszego ruchu bocznego w infrastrukturze.

  • pełne przejęcie hosta kontenerowego,
  • kradzież kluczy API do usług AI i platform deweloperskich,
  • ujawnienie tokenów dostępu, kluczy SSH i sekretów aplikacyjnych,
  • nieautoryzowany dostęp do danych hosta i kontenerów,
  • propagacja do kolejnych systemów w sieci,
  • włączenie infrastruktury ofiary do botnetu.

Na szczególną uwagę zasługuje priorytet nadawany przez operatorów kluczom API do usług AI. Dla wielu organizacji są one dziś zasobem o znaczeniu porównywalnym z poświadczeniami administratorów, ponieważ umożliwiają dostęp do modeli, danych, automatyzacji oraz zasobów rozliczeniowych.

Rekomendacje

Najważniejszym środkiem ochrony pozostaje niewystawianie API Dockera do sieci publicznej. Jeśli zdalne zarządzanie jest konieczne, powinno odbywać się wyłącznie przez bezpieczne kanały, z użyciem SSH lub poprawnie skonfigurowanego TLS, a dostęp musi być ograniczony do zaufanych segmentów sieci.

  • zidentyfikować wszystkie hosty z otwartym portem 2375 i usunąć nieautoryzowaną ekspozycję,
  • ograniczyć dostęp do socketu i API Dockera wyłącznie do uprawnionych administratorów,
  • blokować uruchamianie kontenerów uprzywilejowanych, jeśli nie jest to bezwzględnie konieczne,
  • stosować zasadę najmniejszych uprawnień, profile seccomp oraz mechanizmy AppArmor lub SELinux,
  • rozważyć rootless mode i separację użytkowników,
  • monitorować nietypowe kontenery, montowania katalogów hosta i podejrzane tunele wychodzące,
  • przeprowadzić przegląd hostów pod kątem trwałości, nieznanych obrazów i artefaktów ataku,
  • zinwentaryzować oraz rotować klucze API do usług AI i wdrożyć monitoring ich użycia,
  • wymusić uwierzytelnianie w rejestrach kontenerów i kontrolować źródła obrazów,
  • analizować logi pod kątem skanowania środowiska i prób ruchu bocznego.

Organizacje korzystające z narzędzi AI powinny dodatkowo traktować klucze API jako zasoby uprzywilejowane. Oznacza to ich przechowywanie w menedżerach sekretów, regularną rotację, minimalizację zakresów uprawnień oraz wykrywanie anomalii w wykorzystaniu.

Podsumowanie

Carbonato jest przykładem kampanii, która łączy dobrze znany błąd konfiguracyjny z nowoczesnym podejściem do automatyzacji działań po przejęciu hosta. Publicznie dostępne i nieuwierzytelnione API Dockera pozostaje prostą drogą do pełnej kompromitacji systemu, a dodanie agenta AI zwiększa możliwości operatorów w zakresie sterowania i eksfiltracji danych.

Dla zespołów bezpieczeństwa to wyraźne ostrzeżenie, że ochrona środowisk kontenerowych nie może kończyć się na podstawowym hardeningu. Równie istotne stają się kontrola sekretów, monitoring aktywności po kompromitacji oraz ochrona dostępu do usług AI, które coraz częściej stają się celem ataków.

Źródła